漏洞概要 关注数(233) 关注此漏洞 C) Y |+ x$ X, W6 e/ Y
$ Y* ]5 q \/ Q, J# Q6 f* x
缺陷编号: WooYun-2012-15569& J# q( o( P4 Y, U& w* A5 M
}. _# w: s1 x
漏洞标题: 中国建设银行刷人民币漏洞
+ @% u' q+ H, v# ]/ U
l" q6 L9 Y' T; ]相关厂商: 建设银行9 q2 p5 s: c) a1 l
" S5 n) @2 z1 O+ l D: ]漏洞作者: only_guest
- U( ^9 V t/ N6 F+ q3 ^" g
: R$ K4 Z- o+ S7 g提交时间: 2012-12-03
/ y9 s" ~6 ^( T0 g) o# E7 H# z( ~8 s3 X/ P7 M. v& ~( f
漏洞类型: 设计缺陷/逻辑错误
4 f* l- z. W- J. h$ Q. j/ W. f
3 A; j6 ]9 d% z( H! N- n1 r7 s- E5 U危害等级: 高' c' t( M6 x2 u4 ~- R: F8 d6 d
; `- B/ y9 ~' {4 V! P3 F& Z
漏洞状态: 已交由第三方厂商(cncert国家互联网应急中心)处理
3 l+ U6 l V, I7 p; e. E: c8 p3 E# j& e; P! N8 e. a7 `
漏洞来源: http://www.wooyun.org) C8 X5 r# v' l0 G$ ?
/ {: _$ b3 X5 o2 w
Tags标签: 无
( r( w% r# v3 _+ R: `- S+ ?% Z% G1 [" l6 t" ^$ y+ ]
$ O, L @3 n9 q6 ~7 S
* \# h9 A. G+ b7 y; S" m20人收藏收藏 ) P# Q; `( N+ H7 v5 A. M% t
分享漏洞:3 M1 o9 n1 G O1 k4 ^9 @4 g
35- I- r6 _6 d6 d# x, P( {5 U
! Y2 w" ]; h' Y/ N, x# e i0 i7 l" h
--------------------------------------------------------------------------------1 K* H: a% q3 a2 j
4 Z" E0 A$ R/ P+ P- q K
漏洞详情& X. v; U4 b* C+ C
; p! S0 G8 @$ }5 @* U u* g
披露状态:
5 [2 i7 w, R- q2 E$ h# Y2 h9 C) F! Q" P& h7 g$ e5 i
, c9 A# U0 `3 Y+ h) p6 H
. E3 Z6 {% @/ q( g9 ~4 T
2012-12-03: 细节已通知厂商并且等待厂商处理中4 ] Z c' b, L4 Z9 Q2 G
2012-12-04: 厂商已经确认,细节仅向厂商公开
. o: K6 Q. g2 c1 [; e% g/ C6 y
& B6 e; H( H1 P# G1 a y
5 {. b x r. h9 Z& K简要描述:! E' p8 K$ y" ^$ ~( W! }, g
* ?3 K9 g% G& p偶然测试发现.就让我再做次标题党吧,我就刷了90块钱...
$ f' L# S! `! D5 P4 c0 n. ? 测试用的.你们收回去就是了.我是良民.4 N* I# Z- y3 ?
+ J0 l4 ~. H: Z- l7 F
漏洞hash:47b3d87350e20095c8f314b7b6405711$ y& ~, J, P+ i* k1 F
& e$ t( _: a. ^6 Y% l版权声明:转载请注明来源 only_guest@乌云' `9 J- h) a( ~* k; `- r
# Y! u% a0 f1 u8 w& x
--------------------------------------------------------------------------------1 W% ~8 T! K4 s
4 t& E& U/ b9 x漏洞回应* a% n2 U" b/ h% Y$ O( A
5 w7 Q2 D( R& |( k厂商回应:' j7 q, u: u7 ] w/ n2 o
3 n- g* b# `, L, V2 I" h7 y' i
危害等级:高
. q o5 z, ?- o+ d8 A6 E6 ^8 g7 ?
* _- z! y/ B V漏洞Rank:12
+ n3 O6 ?: c. j0 C
0 J7 A6 T- h( c+ z确认时间:2012-12-046 s% D. S }2 s+ S
# s' S5 n% }/ W8 N- k" _0 I
厂商回复:8 w) p) g8 w6 W1 J, f W, j
# @. \) J4 I! z: D+ X% A2 }CNVD确认漏洞情况,已经转由CNCERT在4日联系建设银行处置,待后续处置反馈。. M- x: e' F! `
: a5 P7 f) i5 ~5 c0 }/ N9 ~0 ?. {同时,近期此类订单篡改(或支付篡改)漏洞在一些网上商城或支付网站频发,对于POST方式提交以及订单未进行一致性校验是构成风险的主要原因。
( U& k* i4 o, o) d# \0 j7 |. B
9 q% ?5 P; R+ b按部分影响完整性、可用性进行评分,基本危害评分6.42(中危),发现技术难度系数1.1,涉及行业或单位影响系数1.7,综合rank=12.00
' L" T% A6 Z: a W8 o |